W systemie Hyland OnBase wykryto krytyczną podatność umożliwiającą atakującemu zdalne wykonanie kodu poprzez niebezpieczną deserializację danych. Podatność jest szczególnie groźna, ponieważ nie wymaga żadnego uwierzytelnienia ani interakcji użytkownika.
▸ Pokaż oryginał (EN)
An issue was discovered in Hyland OnBase 16.0.2.83 and below, 17.0.2.109 and below, 18.0.0.37 and below, 19.8.16.1000 and below and 20.3.10.1000 and below. It uses ASP.NET BinaryFormatter.Deserialize in a manner that allows attackers to transmit and execute bytecode in SOAP messages.
Aplikacja używa mechanizmu ASP.NET BinaryFormatter.Deserialize w niezabezpieczony sposób podczas przetwarzania wiadomości SOAP. Atakujący może przesłać specjalnie spreparowaną wiadomość SOAP zawierającą złośliwy bytecode, który zostanie zdeserializowany i wykonany po stronie serwera. Mechanizm BinaryFormatter nie weryfikuje bezpieczeństwa deserializowanych obiektów, co pozwala na osadzenie w nich dowolnego kodu wykonywalnego.
Atakujący może uzyskać pełną kontrolę nad serwerem, w tym możliwość odczytu i modyfikacji danych (C:H/I:H/A:H). Skuteczne wykorzystanie podatności może prowadzić do przejęcia systemu, kradzieży danych oraz zakłócenia działania usług.
Należy zastosować patche dostępne u producenta zgodnie z referencjami. Zaleca się pilną aktualizację do wersji wyższych niż wskazane powyżej. Dodatkowo warto rozważyć ograniczenie dostępu do endpointów SOAP na poziomie firewall do zaufanych adresów IP.
Hyland OnBase w wersjach: 16.0.2.83 i wcześniejszych, 17.0.2.109 i wcześniejszych, 18.0.0.37 i wcześniejszych, 19.8.16.1000 i wcześniejszych oraz 20.3.10.1000 i wcześniejszych.
Szczegóły techniczne podatności zostały opublikowane na liście Full Disclosure (seclists.org) w dniu 2020-09-11, co oznacza publiczną dostępność informacji o mechanizmie ataku.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HHyland Onbase
APPHyland≤ 16.0.2.8317.0.0.0 – 17.0.2.10918.0.0.0 – 18.0.0.3719.0.0.0 – 19.8.16.100020.0.0.0 – 20.3.10.1000
Powiązane podatności
SQL injection w Hyland OnBase — nieautoryzowany dostęp do bazy danych
Hyland OnBase — wspólny klucz prywatny PKI we wszystkich instalacjach
SQL Injection w Hyland OnBase — krytyczna podatność wielu wersji
Hyland OnBase — pominięcie uwierzytelnienia (Auth Bypass) po stronie klienta
XXE w Hyland OnBase — nieautoryzowany odczyt i zapis plików